Нова версия на банковия троянски кон за Android „ToxicPanda“ увеличава опасността за мобилните потребители. Зловредният код може да краде банкови ПИН кодове, да имитира надеждни екрани и да поема по-дълбок контрол над заразените телефони чрез функция, предназначена за разработчици.
ToxicPanda 2.0 пристига с много по-широк набор от цели и отдалечени команди в сравнение с по-ранните версии. Той се доставя чрез компрометирани файлове, хоствани в Amazon AWS buckets, след което използва фалшив процес на инсталация, за да убеди жертвите да одобрят чувствителни разрешения в Android.
Изследователи от Zimperium идентифицираха обновения зловреден код и споделиха, че той разполага със 167 отдалечени команди. Кампанията може да насочва атаки към повече от 140 банкови приложения и приложения за криптовалута с цел кражба на ПИН кодове, докато нейните фалшливи формуляри за вход (overlays) вече покриват 349 финансови институции в 16 държави.
Мащабът е от значение, тъй като атаката не разчита единствено на една открадната парола. Веднъж инсталиран, ToxicPanda може да наблюдава приложенията, да събира информация от екрана, да прихваща въвеждането чрез докосване, да показва подвеждащи страници и да помага на атакуващите да запазят достъпа си до устройството. Предишна активност на ToxicPanda вече е заразила повече от 4500 устройства, предимно в Португалия и Испания.
Zimperium посочва в доклад, споделен с Cyber Security News (CSN), че новият вариант също така използва Android Wireless Debugging (безжично дебъгване), за да получи достъп на ниво конзола (shell access).
Тази техника дава на киберпрестъпниците начин да изпълняват команди и да отслабват стандартните защити на Android, без да се нуждаят от физически достъп до телефона.
Заразяването започва с приложение-дропер (dropper), което показва фалшив инсталационен интерфейс и изисква разрешения, свързани с VPN.
Това може да позволи на зловредния код да попречи на връзките с Google Play и Google Play Services, преди да декриптира и инсталира своя скрит злонамерен код.
Разрешенията за достъпност (Accessibility permissions) са централни за операцията. Те позволяват на ToxicPanda да инспектира какво се появява на екрана и да взаимодейства с интерфейса – модел, който се наблюдава и при други атаки с банкови троянски коне за Android, използващи фалшиви прозорци за вход за прихващане на данни за профили.
След инсталирането ToxicPanda описва наличните приложения на устройството и изпраща техните имена на пакети и икони към своя сървър за управление и контрол (C2).
Когато жертвата отвори избрано финансово приложение, сървърът може да върне съответстващ HTML слой (overlay), който наподобява истинския екран за вход или плащане.
Зловредният код може също така да постави прозрачен слой над банковата клавиатура, за да записва докосванията на жертвата. Неговата команда <replacePinTargets> позволява на операторите да актуализират списъка с приложения и ключови думи, използвани за събиране на ПИН кодове, което дава възможност на кампаниите да променят целите си, без да разпространяват ново компрометирано приложение.
Злоупотребата с Wireless Debugging е особено тревожна. ToxicPanda използва автоматизирани взаимодействия с екрана, за да активира опциите за разработчици (Developer Options), да включи безжичното дебъгване, да задейства сдвояване и да събере временния шестцифрен код за сдвояване. След това се свързва с локалната ADB услуга на адрес 127.0.0.1 и получава потребителски права за конзолата (shell).
С достъп на ниво конзола зловредният софтуер може да се опита сам да си предостави разрешения, да заобиколи ограниченията за работа във фонов режим, да активира компоненти незабелязано и да подобри своята устойчивост на устройството. Това разширява заплахата отвъд конвенционално приложение за кражба на идентификационни данни.
Фалшивите слоеве прикриват постоянен контрол
ToxicPanda може също така да краде ПИН кодове за отключване на устройства, пароли и шаблони чрез фалшив заключващ екран на Android. Този слой е проектиран да наподобява легитимния екран, превръщайки рутинния опит за отключване в поредна възможност за събиране на идентификационни данни.
В някои проби атакуващите използват фалшиво системно обновяване на цял екран, за да прикрият злонамерената си дейност. Този метод на социално инженерство може да държи потребителите ангажирани, докато зловредният код променя настройките или чака чувствителна информация, напомняйки на тактиките, описвани при фалшивите актуализации на Google Play, използвани от други банкови заплахи за Android.
Обновеният набор от команди включва опции за изискване на привилегии за администратор на устройството (Device Administrator) и принудително нулиране на паролата за заключване на екрана на телефона. Друга команда може да зареди контролирана от атакуващия уеб страница в WebView на цял екран, предоставяйки на престъпниците още един начин за показване на фишинг съдържание или подвеждащи подкани.
ToxicPanda също така се опитва да оцелее при контрола на управлението на захранването в Android. Той идентифицира производителя на устройството и използва услугите за достъпност (Accessibility Services), за да навигира в специфичните за производителя настройки за автоматично стартиране и батерия, с цел да попречи на операционната система да спре неговите фонови процеси.
Подобна злоупотреба с контрола на устройства чрез услугите за достъпност се превърна в повтаряща се характеристика на модерния банков зловреден софтуер за Android. Потребителите трябва да избягват инсталирането на APK файлове от нежелани връзки или неофициални страници за изтегляне.
Те трябва да третират неочаквани заявки за разрешения за Accessibility Service, Device Administrator, VPN, Developer Options или Wireless Debugging като предупредителен знак, особено когато изискващото ги приложение не е доказано надеждно.
Организациите трябва да следят за необичайна активност на услугите за достъпност, автоматизирани промени в настройките за разработчици, подозрително поведение на наслагваните слоеве и неочаквани събития за ADB сдвояване. Навременното премахване на неразпознати приложения и прегледът на активираните услуги за достъпност могат да помогнат за ограничаване на излагането на риск.